- Empêcher les nouveaux utilisateurs de s’inscrire avec des identifiants volés. La combinaison nom d’utilisateur/mot de passe est alors entièrement bloquée.
- Empêcher quiconque de se connecter avec des identifiants volés. Le compte est alors entièrement bloqué, ce qui empêche les acteurs malveillants d’accéder à votre application. L’utilisateur ne peut pas se connecter tant qu’il n’a pas changé son mot de passe.
- Envoyer un courriel à l’utilisateur lorsqu’une tentative de connexion se produit. Le courriel informe les utilisateurs du risque et leur demande de changer immédiatement leur mot de passe. Vous pouvez personnaliser le message envoyé aux utilisateurs. Pour en savoir plus, consultez Customize Blocked Account Emails.
Détectez plus rapidement les fuites avec Credential Guard
Pour ajouter Credential Guard à votre entente Auth0, communiquez avec nous.
Configurer la détection des mots de passe compromis
-
Accédez à Dashboard > Sécurité > Attack Protection, puis sélectionnez Breached Password Detection.

-
Pour activer la détection des mots de passe compromis, activez le commutateur dans le coin supérieur droit de la page.
Si vous ne voyez pas la bascule permettant d’activer les journaux du tenant pour Risk Assessment, vous devrez peut-être passer à un plan supérieur.
Configurer la méthode de détection
- Accédez à Dashboard > Sécurité > Protection contre les attaques et sélectionnez Détection des mots de passe compromis.
- Dans la section Détection, repérez Méthode de détection des mots de passe compromis.
- Si votre entente avec Auth0 comprend Credential Guard, sélectionnez Dès que possible en fonction des données reçues du dark web, avec Credential Guard.
- Sinon, laissez l’option Lorsque les données de brèche sont publiées sélectionnée.
- Sélectionnez Enregistrer pour appliquer les modifications.
Configurer les scénarios de réponse
- Accédez à Dashboard > Sécurité > Protection contre les attaques et sélectionnez Détection des mots de passe compromis.
-
Repérez la section Réponse.

- Activez la bascule Bloquer les identifiants compromis pour les nouveaux comptes afin d’empêcher les utilisateurs d’utiliser des identifiants compromis lors de l’inscription.
- Activez la bascule Bloquer les comptes d’utilisateur compromis afin d’empêcher les utilisateurs d’utiliser des identifiants compromis lors de la connexion.
- Activez la bascule Bloquer l’utilisation d’identifiants compromis lors de la réinitialisation du mot de passe afin d’empêcher les utilisateurs d’utiliser des identifiants compromis lors de la réinitialisation du mot de passe.
Configurer les notifications
- Accédez à Dashboard > Sécurité > Attack Protection et sélectionnez Breached Password Detection.
- Repérez la section Notifications.
- Activez la bascule Send notifications to users with compromised credentials pour envoyer un courriel à un utilisateur lorsqu’Auth0 détecte que ses identifiants pourraient avoir été compromis.
- Activez la bascule Compromised user accounts pour envoyer un courriel aux administrateurs lorsqu’un utilisateur s’inscrit avec des identifiants compromis.
- Activez la bascule Compromised user accounts pour envoyer un courriel aux administrateurs lorsqu’un utilisateur ouvre une session avec des identifiants compromis.
- Choisissez la fréquence des notifications : Immédiatement, Chaque jour, Chaque semaine ou Chaque mois.
- Sélectionnez Save.
Comportement de la limitation
- Bloquer les comptes d’utilisateur compromis : Aucune limitation n’est appliquée. Les comptes d’utilisateur sont toujours bloqués lorsqu’un mot de passe compromis est détecté.
- Envoyer des notifications aux utilisateurs : Limité à une fois par heure par utilisateur.
- Envoyer des notifications aux administrateurs de tenant : Limité à une fois par heure par adresse IP.
- Consigner les événements
pwd_leak: Limité à une fois par heure par adresse IP.
Si vous ne recevez pas les notifications par courriel attendues ou ne voyez pas d’événements
pwd_leak dans les journaux de votre tenant, vérifiez si la détection a eu lieu pendant la période de limitation. Durant cette période, les notifications et les événements consignés ne sont pas générés, ce qui est normal. Toutefois, le blocage des comptes d’utilisateur a toujours lieu, peu importe la limitation.Personnaliser les notifications par courriel envoyées aux utilisateurs
- Accédez à Dashboard > Branding > Email Templates.
- Dans le menu déroulant Template, sélectionnez Password Breach Alert.
- Mettez à jour le modèle en conséquence. Vous pouvez utiliser n’importe laquelle des variables communes offertes pour personnaliser le message.
Vérifier la configuration de détection
Tout mot de passe commençant par
AUTH0-TEST- déclenche la Détection de mots de passe compromis à des fins de test.Flux d’inscription
- Parcourez votre flux d’inscription et essayez de créer un nouveau compte avec un mot de passe compromis de test (
Paaf213XXYYZZouPaat739!!WWXXYYZZ) ou avec tout mot de passe commençant parAUTH0-TEST-. - Si Bloquer les identifiants compromis pour les nouveaux comptes est activé, vous recevrez un message d’erreur vous empêchant d’utiliser le mot de passe compromis.
- Accédez à Dashboard > Monitoring > Logs.
- Recherchez
type: "signup_pwd_leak"dans les logs pour vérifier qu’Auth0 a bloqué l’inscription.
Flux de connexion
- Créez un utilisateur de test dans Dashboard > User Management > User, puis attribuez-lui un mot de passe compromis de test (
Paaf213XXYYZZouPaat739!!WWXXYYZZ) ou tout mot de passe commençant parAUTH0-TEST-. - Suivez votre flux de connexion et saisissez l’identifiant et le mot de passe que vous avez attribués.
- Si Block compromised user accounts est activé, l’utilisateur recevra un message d’erreur l’empêchant de se connecter et lui indiquant de réinitialiser son mot de passe.
- Accédez à Dashboard > Monitoring > Logs.
- Recherchez
type: "pwd_leak"dans les logs pour vérifier qu’Auth0 a bloqué la connexion. - Accédez à Dashboard > User Management > User pour supprimer l’utilisateur de test.
Flux de réinitialisation
- Créez un utilisateur test dans Dashboard > User Management > User.
- Suivez votre processus de réinitialisation du mot de passe et soumettez l’un des mots de passe compromis de test (
Paaf213XXYYZZouPaat739!!WWXXYYZZ), ou tout mot de passe commençant parAUTH0-TEST-. - Si Block compromised user accounts est activé, l’utilisateur final recevra un message d’erreur l’empêchant de réinitialiser son mot de passe et lui indiquant d’en utiliser un autre.
- Accédez à Dashboard > Monitoring > Logs.
- Recherchez dans les logs
type: “reset_pwd_leak"pour vérifier qu’Auth0 a bloqué la réinitialisation du mot de passe. - Accédez à Dashboard > User Management > User pour supprimer l’utilisateur test.